Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Sie können ein Konfigurationsprofil verwenden, um die Microsoft Defender for Endpoint-Einstellungen auf verwalteten macOS-Geräten konsistent zu verwalten. Verwaltete Präferenzen haben Vorrang gegenüber lokal auf einem Gerät konfigurierten Präferenzen und erfordern, dass sich Administratorrechte lokal ändern.
Dieser Artikel richtet sich an Sicherheitsadministratoren, die Konfigurationsprofile über Microsoft Intune, Jamf Pro oder eine andere Mobile Device Management (MDM)-Lösung bereitstellen. Es bietet Referenzinformationen und Beispielprofile zur Konfiguration von Defender Antivirus, cloud-bereitgestelltem Schutz, Benutzeroberfläche, Endpunkterkennung und -reaktion (EDR) sowie Manipulationsschutz.
Bevor Sie die Einstellungen konfigurieren, prüfen Sie die Voraussetzungen für Defender for Endpoint auf macOS. Für vollständige Deployment-Workflows siehe Deploy Microsoft Defender for Endpoint on macOS. Um Präferenzen lokal über die Kommandozeilen-Schnittstelle zu konfigurieren, siehe Konfigurieren aus der Kommandozeile.
Struktur des Konfigurationsprofils
Das Konfigurationsprofil verwendet Apple-Property-List-XML, das aus Schlüssel-Wert-Paaren besteht. Jeder Schlüssel ist ein bevorzugter Name. Werte können einfach sein, wie eine Zahl, oder komplex, wie eine verschachtelte Präferenzliste. Speichere oder lade das XML in dem von deinem Verwaltungstool geforderten Format hoch.
Wichtig
Teste Konfigurationsprofile mit einer begrenzten Gruppe von Geräten, bevor du sie breit einsetzt. Das Profillayout hängt von der Verwaltungskonsole ab, die du nutzt. Dieser Artikel enthält Beispiele für Jamf Pro und Microsoft Intune.
Die oberste Ebene des Konfigurationsprofils umfasst produktweite Präferenzen und Wörterbücher für die Funktionen von Defender for Endpoint, die Antiviren-Engine, cloud-bereitgestellten Schutz, die Benutzeroberfläche, Endpunkterkennung und -reaktion (EDR) sowie Manipulationsschutz.
Funktionseinstellungen
Verwenden Sie das features-Wörterbuch, um einzelne Defender for Endpoint-Funktionen zu verwalten.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | features |
| Datentyp | Wörterbuch (verschachtelte Präferenz) |
| Kommentare | Das Wörterbuch enthält Einstellungen für Funktionen wie Verhaltensüberwachung. |
Konfigurieren Sie die Verhaltensüberwachung
Gib an, ob Verhaltensüberwachung und Blockierung auf dem Gerät aktiviert sind.
Hinweis
Verhaltensüberwachung gilt nur, wenn Echtzeitschutz aktiviert ist.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | behaviorMonitoring |
| Datentyp | String |
| Mögliche Werte | disabled
|
| Kommentare | Verfügbar in Microsoft Defender for Endpoint Version 101.24042.0002 oder neuer. |
Einstellungen der Antiviren-Engine
Verwenden Sie das antivirusEngine Wörterbuch, um die Defender Antivirus-Einstellungen zu verwalten.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | antivirusEngine |
| Datentyp | Wörterbuch (verschachtelte Präferenz) |
| Kommentare | Das Wörterbuch enthält Einstellungen für Durchsetzungsniveau, Datei-Hash-Berechnung, Scan-Ausschlüsse, erlaubte Bedrohungen, Bedrohungstyp-Einstellungen und Speicherung der Scanhistorie. |
Erzwingungsstufe für die Antiviren-Engine
Geben Sie die Erzwingungsstufe der Antiviren-Engine an:
-
real_time(Standard): Echtzeitschutz aktivieren und Dateien scannen, sobald sie abgerufen werden. -
on_demand: Schalten Sie den Echtzeitschutz aus und scannen Sie Dateien nur auf Abruf. -
passive: Schalten Sie Echtzeitschutz und automatische Bedrohungsbehebung aus, aktivieren Sie On-Demand-Scans und Sicherheitsinformationen und blenden Sie das Statusmenü-Symbol aus.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | enforcementLevel |
| Datentyp | String |
| Mögliche Werte |
real_time (Standard) |
| Kommentare | Verfügbar in Microsoft Defender for Endpoint Version 101.10.72 oder neuer. |
Konfigurieren der Dateihashberechnungsfunktion
Geben Sie an, ob Defender for Endpoint Hashes für Dateien berechnet, die es scannt. Die Datei-Hash-Berechnung verbessert das Abgleichen mit Dateiindikatorregeln, kann aber die Geräteleistung beeinträchtigen. Auf macOS unterstützt diese Funktion Skripte sowie 32-Bit- und 64-Bit-Mach-O-Dateien ab Engine-Version 1.1.20000.2. Weitere Informationen finden Sie unter Erstellen von Indikatoren für Dateien.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | enableFileHashComputation |
| Datentyp | Boolean |
| Mögliche Werte |
false (Standard) |
| Kommentare | Verfügbar in Defender for Endpoint Version 101.86.81 oder neuer. |
Ausführen einer Überprüfung nach dem Aktualisieren von Definitionen
Geben Sie an, ob ein Prozessscan gestartet werden soll, nachdem neue Sicherheitsinformationen auf dem Gerät heruntergeladen wurden. Wenn Sie diese Einstellung aktivieren, wird eine Antivirenüberprüfung für die ausgeführten Prozesse des Geräts ausgelöst.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | scanAfterDefinitionUpdate |
| Datentyp | Boolean |
| Mögliche Werte |
true (Standard) |
| Kommentare | Verfügbar in Microsoft Defender for Endpoint Version 101.41.10 oder neuer. |
Scannen von Archiven (nur bedarfsgesteuerte Antivirenscans)
Geben Sie an, ob Archive während On-Demand-Antiviren-Scans gescannt werden sollen.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | scanArchives |
| Datentyp | Boolean |
| Mögliche Werte |
true (Standard) |
| Kommentare | Verfügbar in Microsoft Defender for Endpoint Version 101.41.10 oder neuer. |
Grad der Parallelität bei bedarfsgesteuerten Scans
Gib die Anzahl der für On-Demand-Scans verwendeten Threads an. Der Wert beeinflusst die CPU-Auslastung und die Scandauer.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | maximumOnDemandScanThreads |
| Datentyp | Integer |
| Mögliche Werte |
2 (Standardwert). Verwenden Sie eine ganze Zahl zwischen 1 und 64. |
| Kommentare | Verfügbar in Microsoft Defender for Endpoint Version 101.41.10 oder neuer. |
Ausschluss- und Zusammenführungsrichtlinie
Geben Sie an, ob administrator-definierte und benutzerdefinierte Ausschlüsse kombiniert werden oder nur administrator-definierte Ausschlüsse verwendet werden. Nutze admin_only es, um lokale Nutzer daran zu hindern, Ausschlüsse zu definieren.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | exclusionsMergePolicy |
| Datentyp | String |
| Mögliche Werte |
merge (Standard) |
| Kommentare | Verfügbar in Microsoft Defender for Endpoint Version 100.83.73 oder neuer. |
Scan-Ausschlüsse
Geben Sie Dateien, Ordner, Dateiendungen oder Prozesse an, die vom Scannen ausgeschlossen werden sollen. Das Array exclusions kann mehrere Einträge in beliebiger Reihenfolge enthalten.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | exclusions |
| Datentyp | Reihe von Wörterbüchern |
| Kommentare | Jedes Wörterbuch kann (Ausschlusstyp), path (Datei- oder Ordnerpfad), isDirectory (Pfadtyp), extension (Dateiendung) oder name (Prozessname) enthalten $type . |
Art des Ausschlusses
Geben Sie den Inhalt an, der von der Überprüfung ausgeschlossen wird, nach Typ.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | $type |
| Datentyp | String |
| Mögliche Werte | excludedPath |
Pfad zu ausgeschlossenen Inhalten
Geben Sie inhalte an, die von der Überprüfung ausgeschlossen werden, indem Sie den vollständigen Dateipfad angeben.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | path |
| Datentyp | String |
| Mögliche Werte | Gültige Pfade |
| Kommentare | Gilt nur, wenn $typeexcludedPath ist. |
Unterstützte Ausschlusstypen
Defender for Endpoint auf macOS unterstützt folgende Ausschlussarten für Antivirenscans:
| Ausschluss | Definition | Beispiele |
|---|---|---|
| Dateierweiterung | Alle Dateien mit der Erweiterung, überall auf dem Gerät | .test |
| Datei | Eine bestimmte Datei, die durch den vollständigen Pfad identifiziert wird | /var/log/test.log |
| Ordner | Alle Dateien im angegebenen Ordner (rekursiv) | /var/log/ |
| Prozess | Ein bestimmter Prozess (entweder durch den vollständigen Pfad oder Dateinamen angegeben) und alle dateien, die von diesem geöffnet werden | /bin/cat |
Wichtig
Ausschlusspfade müssen harte Verbindungen sein, keine symbolischen Links. Um festzustellen, ob ein Pfad eine symbolische Verbindung ist, wird ausgeführt file <path-name>.
Datei-, Ordner- und Prozessausschlüsse unterstützen die folgenden Wildcards:
| Platzhalter | Beschreibung | Beispiel | Übereinstimmungen | Stimmt nicht überein |
|---|---|---|---|---|
| * | Entspricht einer beliebigen Anzahl von Zeichen, einschließlich kein Zeichen (beachten Sie, dass dieser Platzhalter nur einen Ordner ersetzt, wenn er innerhalb eines Pfads verwendet wird). | /var/\*/\*.log |
/var/log/system.log |
/var/log/nested/system.log |
| ? | Entspricht jedem einzelnen Zeichen | file?.log |
file1.log |
file123.log |
Scan-Ausschlusspfadtyp (Datei oder Verzeichnis)
Verwenden Sie in einem Ausschlusseintrag für eine Antivirenprüfung isDirectory, um anzugeben, ob sich der Wert path auf eine Datei oder ein Verzeichnis bezieht.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | isDirectory |
| Datentyp | Boolean |
| Mögliche Werte |
false (Standard) |
| Kommentare | Gilt nur, wenn $typeexcludedPath ist. |
Scanausschluss: Dateierweiterung
Verwenden Sie in einem Ausschlusseintrag für einen Antivirenscan extension, um Dateien anhand der Dateierweiterung auszuschließen.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | extension |
| Datentyp | String |
| Mögliche Werte | Gültige Dateierweiterungen |
| Kommentare | Gilt nur, wenn $typeexcludedFileExtension ist. |
Scanausschluss: Prozessname oder Pfad
Bei einem Ausschlusseintrag für Antivirus-Scans wird name verwendet, um einen Prozess und alle von diesem Prozess geöffneten Dateien vom Scannen auszuschließen. Spezifizieren Sie den Prozess durch seinen Namen, wie cat, oder seinen vollständigen Pfad, wie ./bin/cat
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | name |
| Datentyp | String |
| Mögliche Werte | beliebige Zeichenfolge |
| Kommentare | Gilt nur, wenn $typeexcludedFileName ist. |
Zulässige Bedrohungen
Geben Sie die Bedrohungen an, die Defender for Endpoint ausführen lässt, nach Namen.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | allowedThreats |
| Datentyp | Array aus Zeichenfolgen |
Unzulässige Bedrohungsaktionen
Beschränken Sie die Maßnahmen, die lokale Nutzer ergreifen können, wenn Bedrohungen erkannt werden. Aktionen in dieser Liste erscheinen nicht in der Benutzeroberfläche.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | disallowedThreatActions |
| Datentyp | Array aus Zeichenfolgen |
| Mögliche Werte |
allow (verhindert, dass Nutzer Bedrohungen zulassen)
|
| Kommentare | Verfügbar in Microsoft Defender for Endpoint Version 100.83.73 oder neuer. |
Einstellungen für Bedrohungstypen
Geben Sie an, wie bestimmte Bedrohungstypen von Microsoft Defender for Endpoint unter macOS behandelt werden.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | threatTypeSettings |
| Datentyp | Reihe von Wörterbüchern |
| Kommentare | Jeder Eintrag im Array enthält einen key (Bedrohungstyp, z. B. potentially_unwanted_application oder archive_bomb) und eine value (auszuführende Aktion: audit, block oder off). |
Bedrohungstyp
Geben Sie Bedrohungstypen an.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | key |
| Datentyp | String |
| Mögliche Werte | potentially_unwanted_application |
Zu ergreifende Maßnahme
Geben Sie an, welche Aktion ausgeführt werden soll, wenn eine Bedrohung des typs erkannt wird, der durch die key Einstellung identifiziert wird. Wählen Sie aus den folgenden Optionen aus:
-
auditDas Gerät ist nicht gegen diesen Bedrohungstyp geschützt, aber Defender for Endpoint protokolliert die Bedrohung. -
block: Defender for Endpoint blockiert die Bedrohung und benachrichtigt Sie über die Benutzeroberfläche und das Microsoft Defender-Portal. -
off: Das Gerät ist nicht gegen diesen Bedrohungstyp geschützt, und Defender for Endpoint protokolliert die Bedrohung nicht.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | value |
| Datentyp | String |
| Mögliche Werte |
audit (Standard) |
Zusammenführungsrichtlinie für Bedrohungstypeinstellungen
Geben Sie an, ob administrator-definierte und benutzerdefinierte Bedrohungstyp-Einstellungen kombiniert werden sollen oder nur administrator-definierte Einstellungen verwendet werden. Nutze admin_only es, um lokale Nutzer daran zu hindern, Bedrohungstyp-Einstellungen zu definieren.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | threatTypeSettingsMergePolicy |
| Datentyp | String |
| Mögliche Werte |
merge (Standard) |
| Kommentare | Verfügbar in Microsoft Defender for Endpoint Version 100.83.73 oder neuer. |
Aufbewahrung des Verlaufs der Antivirenüberprüfung (in Tagen)
Gib an, wie viele Tage die Ergebnisse in der Scanhistorie des Geräts gespeichert werden sollen. Wenn die Ergebnisse ablaufen, entfernt Defender for Endpoint die Scanergebnisse aus dem Verlauf und entfernt zugehörige quarantänierte Dateien von der Festplatte.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | scanResultsRetentionDays |
| Datentyp | Integer |
| Mögliche Werte |
90 (Standardwert). Verwenden Sie eine ganze Zahl zwischen 1 und 180. |
| Kommentare | Verfügbar in Microsoft Defender for Endpoint Version 101.07.23 oder neuer. |
Maximale Anzahl von Elementen im Verlauf der Antivirenüberprüfung
Geben Sie die maximale Anzahl von Einträgen an, die im Scanverlauf beibehalten werden sollen. Zu den Einträgen gehören alle in der Vergangenheit durchgeführten bedarfsgesteuerten Überprüfungen sowie alle Antivirenerkennungen.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | scanHistoryMaximumItems |
| Datentyp | Integer |
| Mögliche Werte |
10000 (Standardwert). Verwenden Sie eine ganze Zahl von 5000 bis 15000. |
| Kommentare | Verfügbar in Microsoft Defender for Endpoint Version 101.07.23 oder neuer. |
Über die Cloud bereitgestellte Schutzeinstellungen
Konfigurieren Sie die cloudbereitgestellten Schutzfunktionen von Microsoft Defender for Endpoint auf macOS.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | cloudService |
| Datentyp | Wörterbuch (verschachtelte Präferenz) |
| Kommentare | Der Inhalt des Wörterbuchs umfasst Einstellungen für den cloudbasierten Schutz, die Stufe der Diagnosedatenerfassung, die Cloudblockierungsstufe, die automatische Übermittlung von Beispielen, Sicherheitsintelligenzupdates und die Proxykonfiguration. |
Konfigurieren Sie cloud-bereitgestellten Schutz
Geben Sie an, ob cloud-bereitgestellter Schutz auf dem Gerät aktiviert werden soll. Lassen Sie diese Funktion für besseren Schutz aktiviert.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | enabled |
| Datentyp | Boolean |
| Mögliche Werte |
true (Standard) |
Sammlungsebene von Diagnosedaten
Geben Sie das Niveau der Diagnosedaten an, das Defender for Endpoint an Microsoft sendet. Diagnosedaten helfen, das Produkt sicher und aktuell zu halten, Probleme zu diagnostizieren und zu beheben sowie das Produkt zu verbessern.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | diagnosticLevel |
| Datentyp | String |
| Mögliche Werte |
optional (Standard) |
Cloud-Blockebene konfigurieren
Geben Sie an, wie aggressiv Defender for Endpoint verdächtige Dateien blockiert und scannt:
-
normal: Verwenden Sie das Standard-Blocklevel. -
moderate: Fällen Sie Urteile nur bei hochzuverlässigen Erkennungen. -
high: Blockiere unbekannte Dateien aggressiv und optimiert die Leistung. Diese Stufe erhöht die Wahrscheinlichkeit, nicht schädliche Dateien zu blockieren. -
high_plus: Blockieren Sie unbekannte Dateien aggressiv und wenden Sie weitere Schutzmaßnahmen an. Dieses Niveau könnte die Geräteleistung beeinflussen. -
zero_tolerance: Blockieren Sie alle unbekannten Programme.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | cloudBlockLevel |
| Datentyp | String |
| Mögliche Werte |
normal (Standard) |
| Kommentare | Verfügbar in Defender for Endpoint Version 101.56.62 oder neuer. |
Automatische Sample-Einreichung konfigurieren
Geben Sie an, welche verdächtigen Proben, die Bedrohungen enthalten könnten, an Microsoft gesendet werden:
-
none: Reichen Sie keine verdächtigen Proben automatisch ein. -
safe: Automatisch nur verdächtige Proben einreichen, die keine personenbezogenen Daten enthalten. Dies ist der Standardwert. -
all: Alle verdächtigen Proben automatisch einreichen.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | automaticSampleSubmissionConsent |
| Datentyp | String |
| Mögliche Werte | none
|
Hinweis
macOS unterstützt außerdem den alten boolesche Schlüssel automaticSampleSubmission. Wenn ein Profil beide Schlüssel enthält, automaticSampleSubmissionConsent hat es Vorrang.
Automatische Sicherheitsintelligenz-Updates konfigurieren
Geben Sie an, ob Sicherheits-Intelligence-Updates automatisch installiert werden sollen.
| Abschnitt | Wert |
|---|---|
| Schlüssel | automaticDefinitionUpdateEnabled |
| Datentyp | Boolean |
| Mögliche Werte |
true (Standard) |
Dauer für fällige Security Intelligence-Updates (in Tagen)
Geben Sie die Anzahl der Tage an, nach denen die zuletzt installierten Sicherheits-Intelligence-Updates als veraltet gelten.
| Abschnitt | Wert |
|---|---|
| Schlüssel | definitionUpdateDue |
| Datentyp | Integer |
| Mögliche Werte |
7 (Standardwert). Verwenden Sie eine ganze Zahl zwischen 1 und 30. |
Aktualisierungsintervall für Sicherheitsinformationen (in Sekunden)
Geben Sie an, wie oft Defender for Endpoint in Sekunden nach Sicherheitsintelligenzupdates sucht.
| Abschnitt | Wert |
|---|---|
| Schlüssel | definitionUpdatesInterval |
| Datentyp | Integer |
| Mögliche Werte |
28800 (Standard: 8 Stunden). Verwenden Sie eine ganze Zahl von 60 (1 Minute) bis 86400 (24 Stunden). |
| Kommentare | Wenn der Wert zu niedrig eingestellt wird, kann das zu wiederholten oder unnötigen Updates der Sicherheitsinformationen führen. |
Proxy für die Defender for Endpoint-Kommunikation
Konfigurieren Sie einen Proxy für Defender für die Endpoint-Cloud-Kommunikation. Wenn Sie diese Einstellung nicht konfigurieren, verwendet Defender for Endpoint den systemweiten Proxy.
| Abschnitt | Wert |
|---|---|
| Schlüssel | proxy |
| Datentyp | String |
| Kommentare | Verwenden Sie das Format http://proxy.server:port oder https://proxy.server:port. |
Wichtig
Eine falsche Proxy-Konfiguration kann die Funktionalität von Defender for Endpoint stören. Nachdem du die Proxy-Einstellungen angewendet hast, führe es auf dem Gerät aus, mdatp connectivity test um die Verbindung zu testen.
Einstellungen für die Benutzeroberfläche
Verwalten Sie die Einstellungen für die Benutzeroberfläche von Microsoft Defender for Endpoint unter macOS.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | userInterface |
| Datentyp | Wörterbuch (verschachtelte Präferenz) |
| Kommentare | Die Wörterbuchinhalte umfassen Einstellungen für die Sichtbarkeit des Symbols des Statusmenüs, die Feedback-Option und die Steuerung der Anmeldung für die Consumer-Version. |
Konfigurieren Sie das Statusmenü-Symbol
Geben Sie an, ob das status Menüsymbol in der oberen rechten Ecke des Bildschirms ein- oder ausgeblendet werden soll.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | hideStatusMenuIcon |
| Datentyp | Boolean |
| Mögliche Werte |
false (Standard) |
Konfigurieren Sie die Rückkopplungsoption
Geben Sie an, ob Benutzer Feedback an Microsoft senden können, indem Sie Hilfe>Feedback senden auswählen.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | userInitiatedFeedback |
| Datentyp | String |
| Mögliche Werte |
enabled (Standard) |
| Kommentare | Verfügbar in Microsoft Defender for Endpoint Version 101.19.61 oder neuer. |
Anmeldung für die Consumer-Version von Microsoft Defender steuern
Geben Sie an, ob sich Benutzer bei der Consumerversion von Microsoft Defender anmelden können.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | consumerExperience |
| Datentyp | String |
| Mögliche Werte |
enabled (Standard) |
| Kommentare | Verfügbar in Microsoft Defender for Endpoint Version 101.60.18 oder neuer. |
Einstellungen für Endpunkterkennung und -antwort
Verwalten Sie die Präferenzen für die Endpunkterkennung und -antwort (EDR)-Komponente von Microsoft Defender for Endpoint auf macOS.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | edr |
| Datentyp | Wörterbuch (verschachtelte Präferenz) |
| Kommentare | Der Wörterbuchinhalt enthält Einstellungen für Gerätetags und Gruppenbezeichner. |
Gerätekennzeichnungen
Gib einen Tag-Namen und -Wert an. Das GROUP Tag fügt den angegebenen Wert der Geräteseite im Microsoft Defender-Portal hinzu, wo Sie Geräte filtern und gruppieren können.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | tags |
| Datentyp | Reihe von Wörterbüchern |
| Kommentare | Jeder Eintrag im Array enthält ein key (einen Tag-Typ, z. B. GROUP) und eine value (die dem Gerät zugewiesene Tag-Zeichenfolge). |
Tagtyp
Gib den Tag-Typ an.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | key |
| Datentyp | String |
| Mögliche Werte | GROUP |
Wert des Tags
Gib den Tag-Wert an.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | value |
| Datentyp | String |
| Mögliche Werte | beliebige Zeichenfolge |
Wichtig
- Legen Sie pro Tagtyp nur einen Wert fest.
- Wiederhole keinen Tag-Typ im selben Konfigurationsprofil.
Gruppenbezeichner
Gib die EDR-Gruppenkennung an.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | groupIds |
| Datentyp | String |
| Kommentare | Die dem Gerät zugewiesene Gruppenkennung. |
Schutz vor Manipulation
Verwalten Sie die Einstellungen für die Manipulationsschutzkomponente von Microsoft Defender for Endpoint auf macOS.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | tamperProtection |
| Datentyp | Wörterbuch (verschachtelte Präferenz) |
| Kommentare | Der Wörterbuchinhalt enthält Einstellungen für Erzwingungsstufe und Ausschlüsse. |
Erzwingungsstufe
Geben Sie das Durchsetzungsniveau für den Manipulationsschutz an.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | enforcementLevel |
| Datentyp | String |
| Mögliche Werte | disabled
|
-
disabled: Schalten Sie den Manipulationsschutz aus. Defender for Endpoint blockiert oder meldet keine Manipulationsversuche. -
audit: Melde Manipulationsversuche in der Cloud, ohne sie zu blockieren. -
blockBlockieren und Melden Sie Manipulationsversuche in der Cloud.
Ausschlüsse
Definieren Sie Prozesse, die Microsoft Defender-Assets verändern können, ohne dass die Aktivität als Manipulation betrachtet wird. Geben Sie teamId, signingId, path oder eine Kombination dieser Werte an. Sie können auch festlegen args , um den erlaubten Prozess genauer zu identifizieren.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | exclusions |
| Datentyp | Reihe von Wörterbüchern |
| Kommentare | Jedes Wörterbuch kann einen Pfad, Team-ID, Signing-ID und Prozessargumente enthalten. |
Pfad
Geben Sie den genauen Pfad der ausführbaren Datei des Prozesses an.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | path |
| Datentyp | String |
| Kommentare | Für ein Shell-Skript geben Sie den genauen Pfad zum Interpreter-Binärcode an, zum Beispiel /bin/zsh. Wildcards werden nicht unterstützt. |
Team-ID
Gib die Apple-Team-ID des Anbieters an.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | teamId |
| Datentyp | String |
| Kommentare | Zum Beispiel ist UBF8T346G9die Microsoft-Team-ID . |
Signatur-ID
Gib die Apple-Signing-ID des Pakets an.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | signingId |
| Datentyp | String |
| Kommentare | Zum Beispiel ist com.apple.rubydie Ruby-Interpreter-Signing-ID . |
Prozessargumente
Spezifizieren Sie Argumente, die in Kombination mit den anderen Werten den Prozess identifizieren.
| Abschnitt | Wert |
|---|---|
| Domäne | com.microsoft.wdav |
| Schlüssel | args |
| Datentyp | Array aus Zeichenfolgen |
| Kommentare | Prozessargumente müssen exakt mit den angegebenen Argumenten übereinstimmen und sind groß- und kleinschreibungssensitiv. |
Empfohlenes Konfigurationsprofil
Das empfohlene Konfigurationsprofil bietet eine Basis der häufig verwendeten Schutzeinstellungen. Sowohl die Jamf Pro-Eigenschaftsliste als auch das Intune-XML-Profil in den folgenden Abschnitten wenden diese Einstellungen an.
Dieses Konfigurationsprofil (oder für Jamf Pro eine Property-Liste, die in benutzerdefinierten Einstellungen hochgeladen wird) wendet folgende Einstellungen an:
- Aktivieren Sie Echtzeit-Schutz.
- Geben Sie an, wie die folgenden Bedrohungstypen behandelt werden:
- Blockiere potenziell unerwünschte Anwendungen.
- Archivbomben, d. h. Dateien mit hoher Kompressionsrate, in Defender for Endpoint-Protokollen überprüfen.
- Aktivieren sie automatische Security Intelligence-Updates.
- Aktivieren Sie den von der Cloud bereitgestellten Schutz.
- Aktivieren Sie die automatische Einsendung von Proben.
Eigenschaftsliste für das empfohlene Konfigurationsprofil des Jamf Pro
Verwenden Sie die folgende Eigenschaftsliste in Jamf Pro für das empfohlene Konfigurationsprofil:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</plist>
Intune-Empfehlungsprofil
Verwenden Sie den folgenden XML-Code für das empfohlene Intune-Profil:
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</array>
</dict>
</plist>
Beispiel für ein vollständiges Konfigurationsprofil
Die folgenden Vorlagen für Jamf Pro und Intune demonstrieren eine erweiterte Auswahl an Microsoft Defender for Endpoint-Einstellungen. Verwenden Sie sie als Beispiele für fortgeschrittene Szenarien und fügen Sie nur die Einstellungen hinzu, die Ihre Organisation verlangt.
Achtung
Die Vorlagen enthalten Beispielwerte für Ausschlüsse, erlaubte Bedrohungen, Tags, Gruppenkennungen und Manipulationsschutzausschlüsse. Überprüfen und ersetzen oder entfernen Sie diese Werte vor der Bereitstellung. Insbesondere ermöglicht der allowedThreats Eintrag das Ausführen der EICAR-Testdatei.
Eigenschaftsliste für das vollständige Konfigurationsprofil von Jamf Pro
Die folgende Eigenschaftsliste zeigt ein erweitertes Defender for Endpoint-Konfigurationsprofil für Jamf Pro, einschließlich Antivirus-Engine, Cloud-Service, EDR, Manipulationsschutz und Benutzeroberflächen-Einstellungen:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>scanAfterDefinitionUpdate</key>
<true/>
<key>scanArchives</key>
<true/>
<key>maximumOnDemandScanThreads</key>
<integer>2</integer>
<key>exclusions</key>
<array>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<false/>
<key>path</key>
<string>/var/log/system.log</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/home</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/Users/*/git</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileExtension</string>
<key>extension</key>
<string>pdf</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileName</string>
<key>name</key>
<string>cat</string>
</dict>
</array>
<key>exclusionsMergePolicy</key>
<string>merge</string>
<key>allowedThreats</key>
<array>
<string>EICAR-Test-File (not a virus)</string>
</array>
<key>disallowedThreatActions</key>
<array>
<string>allow</string>
<string>restore</string>
</array>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
<key>threatTypeSettingsMergePolicy</key>
<string>merge</string>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>diagnosticLevel</key>
<string>optional</string>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>cloudBlockLevel</key>
<string>normal</string>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>edr</key>
<dict>
<key>tags</key>
<array>
<dict>
<key>key</key>
<string>GROUP</string>
<key>value</key>
<string>ExampleTag</string>
</dict>
</array>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
<key>exclusions</key>
<array>
<dict>
<key>path</key>
<string>/bin/zsh</string>
<key>teamId</key>
<string/>
<key>signingId</key>
<string>com.apple.zsh</string>
<key>args</key>
<array>
<string>/usr/local/bin/test.sh</string>
</array>
</dict>
<dict>
<key>path</key>
<string>/usr/local/jamf/bin/jamf</string>
<key>teamId</key>
<string>483DWKW443</string>
<key>signingId</key>
<string>com.jamfsoftware.jamf</string>
</dict>
</array>
</dict>
<key>userInterface</key>
<dict>
<key>hideStatusMenuIcon</key>
<false/>
<key>userInitiatedFeedback</key>
<string>enabled</string>
</dict>
</dict>
</plist>
Intune vollständiges Profil
Die folgende Payload für die mobile Konfiguration fasst alle verfügbaren macOS-Einstellungen für Defender for Endpoint in einem bereitstellbaren Intune-Profil zusammen. Es umfasst Antivirenmodul, Clouddienst, EDR, Manipulationsschutz und Benutzeroberflächeneinstellungen:
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>behaviorMonitoring</key>
<string>enabled</string>
<key>scanAfterDefinitionUpdate</key>
<true/>
<key>scanArchives</key>
<true/>
<key>maximumOnDemandScanThreads</key>
<integer>1</integer>
<key>exclusions</key>
<array>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<false/>
<key>path</key>
<string>/var/log/system.log</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/home</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/Users/*/git</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileExtension</string>
<key>extension</key>
<string>pdf</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileName</string>
<key>name</key>
<string>cat</string>
</dict>
</array>
<key>exclusionsMergePolicy</key>
<string>merge</string>
<key>allowedThreats</key>
<array>
<string>EICAR-Test-File (not a virus)</string>
</array>
<key>disallowedThreatActions</key>
<array>
<string>allow</string>
<string>restore</string>
</array>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
<key>threatTypeSettingsMergePolicy</key>
<string>merge</string>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>diagnosticLevel</key>
<string>optional</string>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>cloudBlockLevel</key>
<string>normal</string>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>edr</key>
<dict>
<key>tags</key>
<array>
<dict>
<key>key</key>
<string>GROUP</string>
<key>value</key>
<string>ExampleTag</string>
</dict>
</array>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
<key>exclusions</key>
<array>
<dict>
<key>path</key>
<string>/bin/zsh</string>
<key>teamId</key>
<string/>
<key>signingId</key>
<string>com.apple.zsh</string>
<key>args</key>
<array>
<string>/usr/local/bin/test.sh</string>
</array>
</dict>
<dict>
<key>path</key>
<string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
<key>teamId</key>
<string>UBF8T346G9</string>
<key>signingId</key>
<string>IntuneMdmDaemon</string>
</dict>
</array>
</dict>
<key>userInterface</key>
<dict>
<key>hideStatusMenuIcon</key>
<false/>
<key>userInitiatedFeedback</key>
<string>enabled</string>
</dict>
</dict>
</array>
</dict>
</plist>
Überprüfung der Eigenschaftenliste
Die Eigentumsliste muss eine gültige .plist Datei sein. Bevor Sie das Profil hochladen oder bereitstellen, überprüfen Sie seine Syntax, indem Sie folgenden Befehl ausführen:
plutil -lint com.microsoft.wdav.plist
Wenn die Eigenschaftsliste gültig ist, wird der Befehl mit dem Exitcode 0 ausgeführt und gibt eine Ausgabe zurück, die in etwa der folgenden entspricht:
com.microsoft.wdav.plist: OK
Wenn die Eigenschaftsliste nicht gültig ist, gibt der Befehl den Exit-Code 1 zurück und zeigt einen Fehler an, der das Problem beschreibt.
Bereitstellung von Konfigurationsprofilen
Nachdem Sie das Konfigurationsprofil erstellt und validiert haben, stellen Sie es mit Ihrem Verwaltungstool bereit. Verwenden Sie com.microsoft.wdav dies als Präferenzdomäne oder als benutzerdefinierten Konfigurationsprofilnamen. Defender for Endpoint erkennt die Präferenzen nicht, wenn du einen anderen Wert verwendest.
Jamf Pro-Einsatz
Jamf Pro ist ein separates Drittanbieterprodukt, das nicht Teil von Defender for Endpoint ist und nicht in den Defender for Endpoint-Abonnements enthalten ist. Um Jamf Pro zu nutzen, benötigt Ihre Organisation ein separates Jamf Pro-Abonnement. Für Produkt- und Abonnementinformationen siehe Jamf Pro. Wenn Ihre Organisation Jamf Pro nicht nutzt, verwenden Sie eine andere Konfigurationsmethode in diesem Artikel, falls verfügbar.
Um Präferenzen mit dem aktuellen Jamf Pro-Schema oder der Legacy property-list-Methode bereitzustellen, siehe Defender-Einstellungen konfigurieren in Jamf Pro. Weitere Informationen von Jamf finden Sie unter Bereitstellung benutzerdefinierter Computerkonfigurationsprofile mit der Payload „Apps und benutzerdefinierte Einstellungen“.
Bereitstellung von Intune
Microsoft Intune ist das empfohlene Werkzeug zum Konfigurieren und Verteilen von Microsoft Defender for Endpoint-Funktionen auf Geräten. Intune ist jedoch ein separates Produkt, das nicht Teil von Defender für Endpunkt ist und nicht in allen Abonnements enthalten ist. Um Intune zu verwenden, benötigen Sie ein Abonnement, das es enthält, oder Sie können es separat als eigenständiges Abonnement oder Add-On kaufen. Wenn Sie nicht über Intune verfügen, können Sie eine der anderen Methoden in diesem Artikel verwenden. Weitere Informationen finden Sie unter Microsoft Intune-Lizenzierung.
Um das benutzerdefinierte Konfigurationsprofil in Intune zu erstellen und bereitzustellen, siehe Set policies in Microsoft Intune.
Weitere MDM-Lösungen
Um das Konfigurationsprofil mit einer anderen MDM-Lösung bereitzustellen, siehe Deploy Defender for Endpoint Settings.
Verwandte Inhalte
Die folgenden Ressourcen bieten weitere Informationen zu macOS-Konfigurationsprofilen und den Voreinstellungen für Defender for Endpoint: